网络空间安全动态(202625期)
编者按:网安动向热讯,本期有十点值得关注:一是工信部等四部门发文推动互联网基础资源高质量发展;二是国家金融监管总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见;三是美白宫启动“金鹰”计划;四是美国家安全局重启“特定入侵行动办公室”;五是美战争部发布“消除国防工业基础扩张的障碍:立即暂停CMMC要求并进行战略审查”备忘录;六是美国家科学基金会宣布自2027财年起禁止与受限中国机构合作;七是美CISA联合NSA、日本JPCERT/CC等网络安全机构发布《建立与安全研究员协作的协同漏洞披露项目指南》;八是俄罗斯议会下院通过规范人工智能的法案;九是日本政府发布2026年版《科学技术与创新白皮书》;十是荷兰通过《网络安全法案》和《关键实体韧性法案》。
数据前沿快讯,本期有两点建议关注:一是欧洲数据保护委员会通过《数据匿名化指南》征求意见稿;二是欧洲数据保护委员会发布《生成式人工智能语境下网页抓取指南》草案。
网安事件聚焦,本期有两方面内容建议关注:一是多国重点行业遭遇网络袭击,金融机构植入木马、出行服务系统瘫痪、开源软件包遭篡改问题集中爆发。本期介绍:墨西哥金融机构遭恶意软件攻击,被植入PowerShell木马;日本最大出租车运营商遭网络攻击致核心业务瘫痪;客户端网络安全公司Jscrambler官方npm包遭攻击者篡改。二是多国重点企业频发数据泄露事件,通信运营商、保险机构、零售商超海量用户隐私信息外泄。本期介绍:日本电信巨头KDDI遭攻击致数据泄露,影响超1400万用户;美保险公司AssuranceAmerica发生数据泄露,约690万人个人信息被盗;德国折扣连锁超市Lidl服务提供商遭黑客攻击致在线商店数据泄露。
网安风险警示,本期有六点建议关注:一是国家计算机病毒应急处理中心:关于仿冒教育培训类APP的手机木马病毒的预警报告;二是美CISA警告Joomla扩展中存在被积极利用的RCE漏洞;三是Windows HTTP.sys整数溢出漏洞安全风险通告;四是用友U8cloud XChangeServlet SQL注入漏洞安全风险通告;五是开源工作平台Apache Airflow Git provider SSH存在主机密钥校验绕过漏洞;六是开源引导加载程序U-Boot中存在6个高危漏洞,波及大量嵌入式设备。
一、网安动向热讯
(一)工信部等四部门发文推动互联网基础资源高质量发展
7月13日消息,工信部、中央网信办、国家发展改革委、国家数据局等四部门联合印发《关于推动互联网基础资源高质量发展的指导意见》。《意见》设置分阶段发展目标,到2030年实现基础资源发展体系化突破、建成智能互联新型网络基础设施,到2035年跻身全球互联网基础领域创新引领行列;同步部署16项重点任务,围绕底层技术创新、新型网络设施建设、资源安全监测防控、多场景融合服务、行业监管与国际协同系统发力,夯实数字中国、网络强国建设底层支撑。(信息来源:工信微报)
(二)国家金融监管总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见
7月10日,为加强银行业金融机构、保险业金融机构和金融控股公司网络安全管理,国家金融监督管理总局就《银行业保险业网络安全管理办法(征求意见稿)》公开征求意见。《办法》共八章七十二条,围绕网络安全治理、网络安全建设和运行管理、网络安全风险监测、网络安全事件响应与处置、关键信息基础设施管理、监督管理等核心领域提出明确要求。意见反馈截止时间为2026年8月10日。(信息来源:国家金融监管总局)
(三)美白宫启动“金鹰”计划
7月14日消息,美白宫依据第14409号行政令启动“金鹰”计划,建立网络安全漏洞协调平台,利用人工智能技术实现漏洞检测、优先级排序和修复信息共享。该平台由美白宫牵头,联合财政部、国土安全部和战争部,与开源软件合作伙伴及关键基础设施企业协同运作,旨在减少重复扫描,向联邦政府与私营部门防御方提供可操作的威胁信息。目前,“金鹰”计划已开始接收各行业网络安全漏洞报告,协调扫描验证,并推动漏洞修复进程,后续将通过政企合作支撑经济与国家安全相关系统的持续运行。(信息来源:美白宫网站)
(四)美国家安全局重启“特定入侵行动办公室”
7月10日消息,美国家安全局将其“计算机网络行动办公室”正式恢复为“特定入侵行动办公室”(TAO)旧称。TAO成立于上世纪90年代初,作为美国家安全局专职部门,自行编写代码并制作和部署定制化工具,用于对外网络渗透、间谍活动和后门植入。此次调整是美国国家安全局新领导层重组计划的一部分,旨在让该机构更加善于应对来自外国不断演变的数字威胁,并重新将技术开发与作战实施置于同一指挥链下。(信息来源:TheRecord网)
(五)美战争部发布“消除国防工业基础扩张的障碍:立即暂停CMMC要求并进行战略审查”备忘录
7月14日消息,美战争部发布“消除国防工业基础扩张的障碍:立即暂停网络安全成熟度模型认证(CMMC)要求并进行战略审查”备忘录。该备忘录指示立即采取以下三项行动:一是暂停原定于2026年11月实施的CMMC第二阶段过渡截止日期,暂缓执行美国战争部所有招标和合同中所有待定及未来的CMMC实施里程碑;二是成立CMMC审查与改革特别工作组,对该认证计划进行为期60天的全面审查,并重新设计供应链网络安全框架,以优先考虑快速形成能力、降低中小及非传统企业门槛,并以可扩展、切合实际的安全措施取代成本高昂且阻碍重重的第三方合规模式;三是过渡期内,继续通过国防工业基础自评估和政府主导的评估执行NIST SP 800-171 Rev 2基本合规要求,国防供应商仍须按照《国防联邦采购条例补充条款》规定履行保护国防信息和报告网络事件义务,美战争部继续向国防工业基础提供免费网络安全支持服务以确保企业在满足安全标准的同时顺利开展业务。(信息来源:奇安网情局)
(六)美国家科学基金会宣布自2027财年起禁止与受限中国机构合作
7月14日,美国家科学基金会宣布自2027财年起实施新的科研资助政策,禁止使用国家科学基金会经费与美国政府受限制方名单中的机构开展合作,包括部分中国高校、科研机构、企业等实体及其雇员。该机构表示,科研机构和研究人员目前仍可就新政策提交咨询意见,相关规定计划于2027财年正式实施。针对美国最新政策,中国驻美国大使馆发言人刘畅表示,中美科技合作本质上是互利共赢的,符合两国共同利益。他表示,希望美方有关机构能够采取更多有利于促进中美科技交流合作的举措,而不是朝相反方向发展。(信息来源:美NSF网站)
(七)美CISA联合NSA、日本JPCERT/CC等网络安全机构发布《建立与安全研究员协作的协同漏洞披露项目指南》
7月15日,美CISA联合NSA、日本JPCERT/CC等网络安全机构发布《建立与安全研究员协作的协同漏洞披露项目指南》。该指南面向软件厂商、线上服务企业提供标准化协同漏洞披露建设实践,明确企业需对外公开漏洞上报渠道、合规测试边界与全流程处置规则,支持中小企业依托各国网络安全应急机构作为第三方中介协调漏洞处置,以此完善企业漏洞管理流程、降低安全风险。此外,指南同步落地美CISA“安全设计”战略,推动厂商与安全研究员建立良性协作关系,夯实软件生态整体安全能力。(信息来源:美CISA网站)
(八)俄罗斯议会下院通过规范人工智能的法案
7月8日消息,俄罗斯议会下院通过规范人工智能的法案,法案提出“主权级基础大模型”和“国家级基础大模型”概念。按照新规,主权AI模型全部研发工作都要在俄罗斯境内开展,并且只能采用俄罗斯本土组件;国家级模型可以使用国外组件,但两类模型的数据服务器均必须部署在俄罗斯境内。俄政府有权划定适用场景,规定哪些领域只能选用主权模型或国家级模型,并制定针对两类模型的国家扶持政策。该法案还需俄罗斯联邦委员会审议通过,并经俄总统签署之后才能生效,整体生效日期定为2026年9月1日。(信息来源:Meduza网站)
(九)日本政府发布2026年版《科学技术与创新白皮书》
7月8日消息,日本政府发布2026年版《科学技术与创新白皮书》,指出日本在国际热点论文排名中的地位长期下降,扩大研发投资、推动“科学复兴”成为当前重要任务。白皮书分析全球科技发展趋势,认为颠覆性技术竞争加剧、科技政策与安全保障融合以及人工智能推动科研模式转变正在成为重要方向。同时,白皮书设置“科学与商务日益靠近”专题,指出从基础研究阶段即关注商业化并同步推进的模式逐渐成为主流,基础研究的重要性进一步提升。(信息来源:共同网)
(十)荷兰通过《网络安全法案》和《关键实体韧性法案》
7月7日,荷兰参议院通过《网络安全法案》和《关键实体韧性法案》,两项法案将于8月15日同步生效。其中《网络安全法案》覆盖能源、医疗、数字基建等18个行业,约8000家机构需在荷兰国家网络安全中心完成注册,同时落实网络防护、安全事件上报、管理层担责等强制合规要求;《关键实体韧性法案》针对约500家核心关键实体,侧重抵御破坏、灾害等各类风险。(信息来源:荷兰NCSC网站)
二、数据前沿快讯
(十一)欧洲数据保护委员会通过《数据匿名化指南》征求意见稿
7月7日,欧洲数据保护委员会通过《数据匿名化指南》征求意见稿并启动公众咨询。指南全面替代了2014年第29条工作组发布的《第05/2014号匿名化技术意见》,是GDPR生效以来欧盟层面首次系统性更新匿名化判定规则。本次更新着眼于两个层面:一是法律层面上采用两步核查方式,考虑多方条件判断能不能复原个人信息,并且脱敏操作本身也要遵守合规要求;二是技术层面上提供两种评估方式,只有全部满足相关条件,数据才算完成匿名。目前该指南仍处于公众咨询阶段,最终正式版值得保持关注。(信息来源:EDPB网站)
(十二)欧洲数据保护委员会发布《生成式人工智能语境下网页抓取指南》草案
7月8日消息,欧洲数据保护委员会发布《生成式人工智能语境下网页抓取指南》草案,并启动公众咨询。该指南旨在明确利用公开网络数据训练和微调生成式人工智能模型时,应遵循的法律边界与技术规范,清晰划分AI开发方、数据抓取服务商等主体的责任,从数据精简采集、合法利益核验、信息公开告知、源头数据校验、敏感信息全流程管控五个方面给出实操合规要求。同时指南要求企业优先使用合成数据、过滤隐私信息、搭建用户退出申诉渠道,方便用户随时行使反对权。(信息来源:EDPB网站)
三、网安事件聚焦
(十三)墨西哥金融机构遭恶意软件攻击,被植入PowerShell木马
7月8日,安全研究人员发现墨西哥的银行、金融科技公司、支付处理商及加密货币交易所遭到恶意软件攻击,攻击利用ClickFix社交工程技巧,通过伪装成合法安全检查,虚假验证码页面,诱导受害者复制恶意命令并粘贴至Window运行对话框,从而启动多阶段感染。完成验证后,攻击者会显示伪造的Windows更新界面以分散注意,同时安装基于PowerShell的SCMBANKER工具包,建立持久性、监控网银会话、截屏、记录键盘、篡改剪贴板、重定向浏览器至钓鱼网站,并可部署商业远程控制软件以完全接管设备。此活动主要影响墨西哥境内的个人及组织,其ClickFix诱饵、虚假验证码及PowerShell传播手法正日益普遍,未来可能被调整用于攻击其他地区。(信息来源:SecurityBoulevard网)
(十四)日本最大出租车运营商遭网络攻击致核心业务瘫痪
7月13日消息,日本最大出租车运营商日本交通公司证实,其内部系统遭网络攻击,导致包括出租车调度系统在内的多项核心服务瘫痪。攻击发生后,公司紧急切断受感染系统以防止损害扩散。受此影响,东京、横滨、埼玉等主要城市的“分娩出租车”服务被迫暂停,汽车租赁、网上及电话预订、调度管理等多个内部系统至今仍未恢复。日本交通已聘请网络安全专家展开调查,并提醒用户警惕冒充官方的可疑邮件。目前,尚无勒索组织宣称对该事件负责。(信息来源:BleepingComputer网)
(十五)客户端网络安全公司Jscrambler官方npm包遭攻击者篡改
7月13日消息,客户端网络安全公司Jscrambler披露,其官方npm包遭攻击者篡改,并发布包含信息窃取恶意软件的恶意版本,在“预安装”钩子阶段即执行恶意代码,窃取开发者本地环境中的敏感数据,目标涵盖源代码、项目文件、开发者凭证、主流云服务密钥、AI编码工具配置等。事件发生后两小时内,恶意包被下载多达1479次。Jscrambler表示,此次入侵源于npm发布凭据泄露,公司已撤销相关凭证并在发布流程中增设额外安全控制措施。(信息来源:BleepingComputer网)
(十六)日本电信巨头KDDI遭攻击致数据泄露,影响超1400万用户
7月9日消息,日本电信巨头KDDI披露,今年5月16日,有攻击者利用第三方软件中的一个零日漏洞,入侵该国五家互联网服务提供商(ISP)使用的电子邮件平台,导致超1400万名当前和前任客户以及非活跃账户的电子邮件地址和密码被泄露。此次入侵影响STNet、JCOM、Chubu Telecommunications C、NIFTY Corporation和BIGLOBE等ISP运营商。KDDI表示,目前正在更改受影响客户电子邮件账户的密码,部署了EDR软件以帮助检测未来的入侵企图,并已通知日本个人信息保护委员会和总务省,目前正与受影响的ISP合作落实安全措施。(信息来源:HackerNews网)
(十七)美保险公司AssuranceAmerica发生数据泄露,约690万人个人信息被盗
7月8日消息,美保险公司AssuranceAmerica证实发生重大数据泄露事件,约690万人的个人信息遭窃,包括姓名、联系方式、账户信息等。该公司成立于1998年,为全美十多个州提供汽车和租赁保险,处理大量客户及投保人的敏感资料。攻击者于3月17日入侵其系统,通过窃取一名员工的凭证进入网络,公司于6月15日完成调查并禁用被盗凭证,但未说明凭证具体窃取方式。目前尚无证据表明公司与黑客接触或支付赎金。(信息来源:TechCrunch网)
(十八)德国折扣连锁超市Lidl服务提供商遭黑客攻击致在线商店数据泄露
7月14日消息,德国折扣连锁超市Lidl通知德国、比利时和荷兰的客户,称攻击者在一家服务提供商的数据泄露事件中窃取了他们的个人信息。Lidl表示,不明身份的攻击者短暂获取了一个单独存储的包含客户数据的文件访问权限,部分数据因此被盗,包括姓名、出生日期、电话号码、电子邮件地址和客户编号等,但攻击者并未获得在线商店系统的访问权限,可以排除客户密码、支付信息泄露的可能性。Lidl隶属于欧洲最大食品零售商Schwarz Group,拥有超过37.6万名员工,在欧洲和美国运营1.2万家门店。Lidl已聘请网络安全专家展开调查,并向相关数据保护机构通报此事,建议受影响客户警惕可能利用被盗信息的钓鱼攻击。(信息来源:HackerNews网)
四、网安风险警示
(十九)国家计算机病毒应急处理中心捕获仿冒教育培训类APP的手机木马病毒
7月10日消息,国家计算机病毒应急处理中心和计算机病毒防治技术国家工程实验室依托国家计算机病毒协同分析平台,在我国境内发现针对我国用户的仿冒教育培训类APP的安卓平台手机木马病毒,用户一旦安装运行仿冒APP,该APP会诱导用户授予其后台运行和使用无障碍服务权限。在获取权限后,恶意程序会在手机系统后台静默运行,手机屏幕页面则显示正常画面。经分析,该恶意APP为金融盗窃类手机木马病毒的新变种,具有拦截用户短信、窃取通讯录、窃取手机密码、开启摄像头、录屏、录音等侵犯公民个人信息的恶意功能,并进一步通过短信和社交媒体软件进行传播。建议用户谨慎处理非用户主动发起的APP安装请求,并保持手机操作系统和安全软件更新到最新版本。(信息来源:国家计算机病毒应急处理中心)
(二十)美CISA警告Joomla扩展中存在被积极利用的RCE漏洞
7月11日消息,美网络安全与基础设施安全局(CISA)将两个影响Joomla扩展程序的严重漏洞CVE-2026-48939和CVE-2026-56291(CVSS评分均为10.0)纳入其已知可利用漏洞(KEV)目录,要求联邦机构在2026年7月13日前紧急修复。其中,CVE-2026-48939存在于文件附件功能中,允许攻击者上传任意类型的文件,特别是恶意的PHP脚本,最终实现代码上传并在服务器上执行,从而完全控制受影响的网站;CVE-2026-56291属未经身份验证的任意文件上传漏洞,攻击者无需任何登录凭证即可上传可执行文件,进而实现完全的远程代码执行,对网站数据和服务器安全构成直接威胁。(信息来源:美CISA网站)
(二十一)Windows HTTP.sys整数溢出漏洞安全风险通告
7月17日消息,奇安信CERT监测到官方修复WindowsHTTP.sys整数溢出漏洞CVE-2026-47291(CVSS评分9.8),该漏洞源于Microsoft Windows操作系统的HTTP.sys内核驱动程序存在整数溢出漏洞。攻击者无需认证,只要能够访问目标系统的HTTPS服务,即可通过TLS连接发送包含超过65536个独立TLS记录的特制HTTP/1.x请求,每个TLS记录携带一个完整的HTTP头行,持续即可触发溢出,造成系统蓝屏崩溃,甚至完全控制目标系统。目前该漏洞PoC和技术细节已公开,建议用户做好自查及防护。(信息来源:奇安信CERT)
(二十二)用友U8cloud XChangeServlet SQL注入漏洞安全风险通告
7月9日消息,奇安信CERT监测到官方修复用友U8cloud XChangeServlet SQL注入漏洞QVD-2026-38848(CVSS评分9.1)。源于用友U8cloud的XChangeServlet接口存在SQL注入漏洞,该接口用于处理XML格式的数据交换请求,服务端在解析请求体中的ufinterface节点属性时,对sender参数缺少严格校验,并将其带入后端SQL查询逻辑,攻击者可利用该漏洞构造恶意SQL片段,破坏原有查询语句结构,进一步获取服务器控制权限。鉴于该漏洞影响范围较大,建议用户做好自查及防护。(信息来源:奇安信CERT)
(二十三)开源工作平台Apache Airflow Git provider SSH存在主机密钥校验绕过漏洞
7月14日消息,启明星辰安全应急响应中心监测到Apache Airflow Git provider SSH主机密钥校验绕过漏洞CVE-2026-58065(CVSS评分8.1),由于Git provider在执行基于SSH协议的Git操作时默认配置StrictHostKeyChecking=no,导致SSH服务器身份校验被禁用。攻击者可利用该漏洞获取敏感凭据或控制任务执行流程,对使用Git DAG bundle或SSH方式拉取代码的用户环境造成安全威胁。Apache Airflow是由Apache软件基金会维护的开源工作流编排与任务调度平台,广泛应用于数据工程、数据分析、机器学习和自动化任务管理场景。目前,官方已发布修复补丁,建议用户尽快更新。(信息来源:启明星辰)
(二十四)开源引导加载程序U-Boot中存在6个高危漏洞,波及大量嵌入式设备
7月11日,安全机构Binarly披露开源引导加载程序U-Boot中存在6个严重漏洞,影响家用路由器、智能摄像头、服务器管理控制器及大量嵌入式硬件。由于U-Boot在操作系统和安全软件之前运行,攻击者在此阶段植入恶意代码将彻底破坏后续所有程序的加载执行,且极难检测清除。所有漏洞均在验证FIT镜像时触发,FIT是U-Boot打包内核、设备树等组件的标准格式,包含签名验证机制。其中2个漏洞可导致任意代码执行,另外4个漏洞可引发拒绝服务攻击。目前,官方已发布补丁,建议设备厂商尽快更新。(信息来源:SecurityAffairs网)
